# Data Incident Response

> 当用户发现或怀疑发生个人信息泄露、篡改、丢失等数据安全事件，需要应急响应 支持时使用。覆盖场景：数据泄露初判与分级、法定通知义务判断（补救措施、 通知监管与通知个人的触发条件）、证据保全、首小时行动清单、监管版/个人版/ 内部版三套通知文本准备、事后复盘整改。同义场景词：数据泄露、拖库、安全 事件应急、个保事件、数据事件响应、incident response。红线纪律：不得建议 隐瞒、淡化或迟报事件；应急场景跳过画像阻塞式检查，画像缺项并行补齐。

- Skill: `minimax-ai/data-incident-response` (Agent Skill)
- Install (CLI): `npx skillmds@latest add minimax-ai/data-incident-response`
- Raw SKILL.md: https://api.skillmd.com/api/skills/minimax-ai/data-incident-response/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: MiniMax AI (https://skillmd.com/u/minimax-ai)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/minimax-ai/data-incident-response

---


# 数据安全事件应急响应

## 目的

事件发生后的时间以小时计。本技能把「出事了怎么办」变成一张按时间轴
展开的行动表：先分级初判，再钉死法定动作时间线，同步做证据保全，
然后准备三套通知文本，最后复盘整改。

本技能的核心纪律有四条：

1. **红线：不得建议隐瞒**——任何「先别报」「压一压」「删干净再说」的
   诉求，立即拒绝并明示法律后果（docs/scenes/data-compliance-cn.md A8.1 blocks 第 4 项）；
2. **先止血，后定性**：首小时行动不以完成法律定性为前提；分级是初判，
   随信息更新随时修正，修正轨迹留档；
3. **通知义务法定**：是否通知监管、是否通知个人，对照法定触发条件判断
   [CITE:__]，不由业务方按舆情压力决定；
4. **应急不阻塞**：画像缺项不阻塞首小时行动清单（docs/scenes/data-compliance-cn.md B1
   紧急情况例外），缺项在应急流程中并行补齐。

本技能遵守 legal-core Shared guardrails（G1–G12）与docs/scenes/data-compliance-cn.md；
冲突时以 legal-core 为准。个保法事件处置条款（补救措施、通知义务）的
条号记忆标 [模型知识—待核实]，正式引用一律 [CITE:__] 占位后经
`statute-verify` 核验。

## 前置检查（应急简化版）

1. 确认事件线索真实性：用户描述的事件是什么、何时发现、谁发现的
   [用户提供]；不核实真伪直接写「疑似」，按疑似事件同样启动流程（G8）。
2. 用户角色已识别；画像未完成的按非律师档处理，但不阻塞第 1 步。
3. 命中场景 B5 升级触发的（监管已介入、涉重要数据、CIIO、刑事线索），
   在首小时清单中并行提示升级，不等流程走完。

## 操作规程

### 第 1 步：分级初判（30 分钟内给出第一版）

按三个维度快速分级，给出初判等级：

1. **数据类型**：是否含敏感个人信息、重要数据；仅一般个人信息还是兼有；
2. **量级**：涉及个人信息主体的量级区间（粗估即可，标 [需复核]）；
3. **影响**：是否已实际外泄、是否已被利用（诈骗、敲诈迹象）、是否涉及
   未成年人、是否可能影响人身安全。

初判结论（高/中/低）+ 判断依据写入应急日志；声明「初判随信息更新
修正」。涉重要数据、CIIO、刑事线索任一：无论量级，按高等级处理并
立即触发升级（场景 B5）。

### 第 2 步：首小时行动清单

事件确认后首小时，向用户给出并按其确认情况逐项勾选：

1. **止血**：隔离受影响系统、关闭泄露通道、重置受影响凭证——技术动作
   由用户团队执行，本技能只列清单与优先级，不代操作；
2. **保护现场**：在处置前对关键系统状态、日志做留存（见第 3 步证据
   保全），止血与留证冲突时先留证能留的部分；
3. **组建应急小组**：确认内部牵头人、技术、法务/外部律师、公关接口人；
   非律师使用者此时即生成「带给律师的一页 brief」（G5）；
4. **启动应急日志**：所有动作、时间、决策人逐条记录——日志是后续监管
   报告与复盘的事实基础；
5. **冻结对外口径**：在内部定稿前，任何员工不得对外（含社交媒体、
   客户问询）回应事件——统一由指定接口人对外。

### 第 3 步：证据保全

- 保全对象：系统日志、访问记录、告警记录、攻击样本（如有）、受影响
  数据范围快照、内部沟通关键节点记录；
- 保全方式提示：导出只读副本、记录哈希或时间戳、注明提取人与提取
  时间；具体取证技术操作建议由专业取证或安全团队执行；
- 禁止事项：不修改原始日志、不「清理」受影响系统至无法还原、不删除
  内部沟通记录——这些动作可能构成毁灭证据并加重法律后果
  [模型知识—待核实，引用前经 statute-verify 核验]；
- 保全清单写入应急日志。

### 第 4 步：法定动作时间线

对照法定要求梳理动作与触发条件（条号一律 [CITE:__] 占位）：

1. **立即采取补救措施**：发生或可能发生个人信息泄露、篡改、丢失时，
   处理者应立即采取补救措施 [CITE:__]；
2. **通知监管**：触发条件与接收部门（履行个人信息保护职责的部门；
   涉网络安全的另有网信、公安等报告路径）[CITE:__]；通知内容要素
   （信息种类、原因、危害、已采取措施、个人可采取的防范措施、联系
   方式）[CITE:__]；
3. **通知个人**：触发条件与例外——采取措施能够有效避免危害的，可以
   不通知个人；但监管部门认为可能造成危害的，有权要求通知
   [模型知识—待核实，引用前经 statute-verify 核验]；
4. **行业特别规则**：金融、医疗、电信等行业有专门事件报告时限与
   路径的，按画像行业信息核对并提示 [模型知识—待核实]；
5. **涉刑事的**：发现内部人员作案或外部犯罪线索的，提示向公安机关
   报案的选项，由用户与律师决定——本技能不代为决定报案。

时间线输出为表格：动作 / 法定触发条件 / 现状核对 / 责任人提示 /
建议时限。拿不准的时限标 [需复核]，不得编造小时数。

### 第 5 步：三套通知文本（模板框架）

提供三套文本的**结构框架与要素清单**，不代拟成稿——正式文本一律
「建议转法务/律师起草」后由人定稿：

1. **监管版**：事实经过（已核实部分）、影响范围、已采取措施、
   补救计划、联系人；纪律：只陈述已核实事实，存疑事项写「核查中」，
   不揣测原因、不扩大认责、不隐瞒关键情节（docs/scenes/data-compliance-cn.md A2）；
2. **个人版**：发生了什么、涉及哪些信息、可能的影响、我们已做什么、
   您可以做什么（改密、警惕诈骗等）、咨询渠道；语言要求：普通用户
   读得懂，不用法律与技术指标堆砌（商业摩擦轴「费解」在此适用）；
3. **内部版**：事实时间线、分工、对外口径（Q&A 形式）、禁令清单
   （不得私自对外回应、不得删除记录）。

### 第 6 步：复盘整改

事件处置告一段落后：

- 复盘会要点：根因（技术/流程/人员）、响应时效对照时间线、决策
  质量、留档完整性；
- 整改清单：对照个保法第五十一条的安全措施要求 [CITE:__] 逐项
  核对缺口，带优先级（P0/P1/P2）与建议时限；
- 制度更新：应急预案、培训、供应商安全条款的修订建议；
- 需要时提示重新做 `pipl-assessment`（处理活动或风险格局已变化）。

### 第 7 步：后果门（对应 G5）

- 向监管提交报告、向个人发出通知前，非律师用户必须走 G5 动作闸门：
  显式确认知悉提交/发出的法律后果并获得明确指令（「继续」之外的
  含糊回应不算），同时生成律师 brief；
- 监管已介入、涉刑事线索、涉重要数据的：全程由执业律师主导，本技能
  只整理材料与记录。

## 输出模板

```markdown
【保密标头：按 G4 二选一】

# 数据安全事件应急记录：<事件代号>

## Reviewer note
- 来源：<用户描述与系统材料 [用户提供]；法条来源标注>
- 已读：<实际读过的材料范围>
- 标记：分级初判 高/中/低（随信息修正）；行动项 = 已完成/进行中/未启动
- 时效：<法律状态核查日期；未核验写"未核验">
- 使用前注意：<内部材料，未经确认不得外发；非律师用户注明
  "本记录不是法律意见">

## 一、事件摘要与分级初判
<发现时间、发现人、事件描述、三维度初判、等级与依据；声明初判可修正>

## 二、首小时行动清单
| # | 行动 | 状态 | 执行人 | 完成时间 |
| --- | --- | --- | --- | --- |

## 三、证据保全清单
<保全对象、方式、提取人、时间>

## 四、法定动作时间线
| 动作 | 法定触发条件 | 现状核对 | 责任人提示 | 建议时限 | 依据 |
| --- | --- | --- | --- | --- | --- |
| 补救措施 | | | | | [CITE:__] |
| 通知监管 | | | | | [CITE:__] |
| 通知个人 | | | | | [CITE:__] |

## 五、通知文本框架
<监管版 / 个人版 / 内部版三套的要素清单；正式文本"建议转法务/律师起草">

## 六、复盘整改
<根因、整改清单带优先级、制度更新建议>

## [需复核] 清单
<全文内联 [需复核] 项汇总（G8）>

## 下一步
<G5 闸门事项 / 升级提示 / 复盘会安排>
```

## 本技能不做什么

- 绝不建议隐瞒、淡化、迟报事件，或删除、修改日志与记录——命中红线，
  拒绝并明示后果。
- 不执行技术操作：隔离、取证、修复由用户的技术或外部安全团队执行，
  本技能只出清单与优先级。
- 不代拟正式通知成稿：三套文本只出框架与要素，定稿由法务/律师完成。
- 不编造时限与门槛：法定时限、通知触发条件一律 [CITE:__] 占位后核验；
  拿不准的标 [需复核]。
- 不替用户决定报案、决定对外口径：这些决策列选项与后果，由用户与
  律师定。
- 不在初判信息不足时装作确定：分级是初判，随信息修正并留痕。
- 不直接手改画像：应急中取得的规模、行业信息经 `customize` 写回。

## 收尾与下一步

1. 按第 7 步后果门：对外提交/发出前走 G5 显式确认 + 律师 brief；
   监管已介入或涉刑的，移交执业律师主导。
2. 事件暴露的制度缺口 → 整改清单并入合规计划；处理活动变化 →
   重新走 `pipl-assessment`；隐私政策告知承诺与事件处置不一致的 →
   `privacy-policy-review` 复核相关章节。
3. 全部引用过 `citation-audit`；应急日志、通知记录、监管沟通记录
   纳入合规档案留档。
4. 复盘后提示更新应急预案与画像（行业事件报告规则、数据规模、
   升级矩阵联系人），经 `customize` 写回。
5. 事件涉及出境数据的，提示评估对境外接收方的通知义务与合同条款
   衔接（接续 `data-export-assessment` 的合同核对部分）。

